Raccogliere i log in CloudWatch
Comprenda come log group e stream raccolgono i dati dai servizi.
Raccogliere i log in CloudWatch è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cos’è CloudWatch Logs
Amazon CloudWatch Logs è il servizio gestito che raccoglie, archivia e cerca i dati di log provenienti dalle risorse e dalle applicazioni AWS. Invece di rimanere sui singoli server, dove possono andare persi quando un’istanza viene terminata, i log vengono trasmessi a una posizione centrale e duratura. Per un security engineer, questa centralizzazione è fondamentale: non è possibile rilevare o analizzare ciò che non si può vedere.
Gruppi di log
Un log group è un contenitore che raccoglie dati di log correlati e definisce impostazioni condivise. In genere, un gruppo di log rappresenta un’applicazione o un servizio, come /aws/lambda/my-function. Dal punto di vista della sicurezza, le due impostazioni più importanti sono il periodo di conservazione, che determina per quanto tempo i log vengono mantenuti prima dell’eliminazione automatica, e la chiave KMS opzionale usata per crittografare i dati a riposo.
Stream di log
All’interno di un gruppo di log, un log stream è una sequenza di eventi provenienti da una singola origine, ad esempio un’istanza EC2 o un ambiente di invocazione Lambda. Gli eventi arrivano con un timestamp e un messaggio. Suddividere i dati per stream mantiene separate le origini, permettendo di ricondurre l’attività a una specifica origine e di raggruppare comunque tutto logicamente in un unico gruppo di log.
L’agente CloudWatch unificato
Le istanze EC2 e i server on-premises non inviano automaticamente i log. L’agente CloudWatch unificato viene installato sull’host per trasferire in CloudWatch Logs i file di log del sistema operativo, delle applicazioni e personalizzati. Raccoglie anche metriche aggiuntive, come l’utilizzo della memoria e del disco, che l’hypervisor non può vedere. L’agente richiede un ruolo IAM che gli conceda l’autorizzazione a scrivere i log.
Integrazioni native dei servizi
Molti servizi AWS scrivono direttamente in CloudWatch senza alcun agente. Lambda registra l’output delle funzioni, VPC Flow Logs può essere indirizzato a un gruppo di log e Route 53 può registrare le query DNS. Anche CloudTrail può distribuire gli eventi in CloudWatch Logs, oltre che in S3. Sapere quali origini sono prive di agente e quali richiedono un agente è una distinzione frequente negli esami.
Conservazione e costi
Per impostazione predefinita, i gruppi di log conservano i dati per sempre, facendo aumentare silenziosamente la fattura. Può impostare la conservazione per ogni gruppo di log, da un giorno fino a dieci anni. La sicurezza e la conformità richiedono spesso una conservazione prolungata per i trail di audit, mentre i rumorosi log di debug possono scadere rapidamente. Trovare il giusto equilibrio soddisfa sia gli auditor sia il team finanziario.
Crittografare i dati di log
CloudWatch Logs crittografa i dati a riposo per impostazione predefinita, ma può associare una customer managed KMS key a un gruppo di log per ottenere un controllo più rigoroso. In questo modo può stabilire esattamente chi può leggere i log tramite la policy della chiave e ottenere un registro verificabile dell’utilizzo della chiave. I log sensibili che contengono credenziali o dati personali traggono il massimo beneficio da questa configurazione.
aws logs associate-kms-key \
--log-group-name /aws/lambda/payments \
--kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234Filtri di sottoscrizione
Un subscription filter trasmette quasi in tempo reale gli eventi di log corrispondenti a un’altra destinazione, come Lambda, Kinesis Data Streams o Amazon OpenSearch. I team di sicurezza lo usano per inoltrare i log a un SIEM o a un account di logging centrale non appena arrivano, invece di esportarli in batch in un secondo momento. In questo modo CloudWatch Logs diventa una pipeline in tempo reale.
Esportare i log in S3
Per un’archiviazione a lungo termine e a basso costo, può esportare i dati di log in Amazon S3. S3 offre uno storage più economico, regole del ciclo di vita verso Glacier e Object Lock per garantire l’immutabilità. Un approccio comune consiste nel mantenere una conservazione breve in CloudWatch per ricerche rapide e nell’esportare i dati in un bucket S3 protetto e bloccato per il registro di conformità pluriennale.
CloudWatch Logs Insights
CloudWatch Logs Insights è un linguaggio di query progettato per cercare interattivamente nei gruppi di log. Può filtrare, aggregare e ordinare enormi quantità di dati senza esportare nulla. Durante un’indagine consente di rispondere rapidamente a domande come quale IP ha generato più errori, rappresentando un primo passaggio rapido prima di passare ad Athena per un’analisi più approfondita.
Proteggere la pipeline
La pipeline di logging è essa stessa un obiettivo. Conceda al ruolo dell’agente CloudWatch solo logs:CreateLogStream e logs:PutLogEvents, mai autorizzazioni ampie. Protegga i gruppi di log affinché gli attaccanti non possano eliminarli per nascondere le proprie attività e inoltri rapidamente i log critici a un account separato. Un log che controlla dall’inizio alla fine è una prova di cui può fidarsi.
Verifica rapida
Verifichi la sua comprensione della raccolta con CloudWatch Logs.
Riepilogo
CloudWatch Logs centralizza i dati di log in log groups composti da log streams. Gli host EC2 e on-premises richiedono l’agente unificato, mentre molti servizi si integrano in modo nativo. Imposti la retention per controllare i costi, associ una chiave KMS per i dati sensibili e usi i subscription filters o l’esportazione S3 per alimentare un SIEM o un archivio. Proteggere la pipeline mantiene affidabili le prove raccolte.
Domande Frequenti
La lezione «Raccogliere i log in CloudWatch» è gratuita?
Sì — il testo completo di «Raccogliere i log in CloudWatch» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Raccogliere i log in CloudWatch»?
Comprenda come log group e stream raccolgono i dati dai servizi. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Raccogliere i log in CloudWatch»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Raccogliere i log in CloudWatch
- Filtri delle metriche per gli eventi di sicurezza
- Creare allarmi e notifiche
- Rilevare l'uso dell'account root